FreePBX היא שכבת הניהול שמעל מרכזיות Asterisk, המקום שבו מוגדרים השלוחות, הקווים החוצה וכללי החיוג. חולשה בגרסאות 15, 16 ו-17 אפשרה למי שאינו מזוהה כלל להגיע אל ממשק הניהול, ומשם לשנות את מסד הנתונים ולהריץ קוד על המכונה. הציון הוא 10 מתוך 10, המקסימום, והחולשה מנוצלת בפועל.
מה החולשה?
כל ערך שמגיע אל שרת מבחוץ אמור לעבור סינון לפני שהוא משמש לפנייה אל מסד הנתונים. כשהסינון חלקי, תוקף יכול לשתול בתוך הקלט תווים שמסד הנתונים מפרסר כפקודה במקום כנתון, וכך להריץ שאילתות משלו. לטכניקה הזאת קוראים SQL Injection, וזה גם הסיווג שהרשומה נותנת לחולשה.
ההשלכה מתוארת ברשומה כשרשרת ולא כנקודה אחת: מקלט שלא סונן מספיק מגיעים לגישה אל ממשק הניהול בלי הזדהות, ומשם לשינוי חופשי של מסד הנתונים ולהרצת קוד מרחוק. כל שלב פותח את הבא אחריו.
הודעת האבטחה שפרסם הפרויקט נושאת כותרת שהיא בעצמה ההוראה: נעלו את גישת המנהל. זה לא ניסוח של חברת אבטחה חיצונית אלא של מי שמתחזק את הקוד.
ובין המקורות ברשומה מופיע גם מאגר קוד ציבורי של watchTowr Labs שמוקדש לחולשה הזאת. מי שרוצה לשחזר את הניצול אינו צריך לפתח אותו בעצמו.
מי מושפע?
שלושה טווחים, לפי ענף הגרסה: 15.0 עד 15.0.66, 16.0 עד 16.0.89, ו-17.0 עד 17.0.3. שלוש הגרסאות האלה עצמן, 15.0.66, 16.0.89 ו-17.0.3, הן שסוגרות את החולשה.
מי שמריץ FreePBX בארץ הוא בדרך כלל ארגון שהטלפוניה שלו יושבת על שרת משלו ולא על שירות של חברת תקשורת. זה מודל נפוץ במשרדים, בקליניקות ובמוקדים קטנים, והוא בא עם תנאי אחד שקל לפספס: העדכונים הם באחריות מי שמחזיק את השרת, לא באחריות ספק חיצוני.
האם מנוצלת בפועל?
כן. ב-29 באוגוסט 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מנצלים בשטח, עם מועד טיפול לגופים הפדרליים ב-19 בספטמבר 2025.
הרשומה ב-NVD נפתחה יום אחד קודם, ב-28 באוגוסט.
מה עושים?
עדכנו לגרסה שסוגרת את הענף שלכם: 15.0.66 אם אתם על 15, 16.0.89 אם אתם על 16, ו-17.0.3 אם אתם על 17. בדקו קודם איזו גרסה מותקנת, כי המספר הנכון שונה בכל ענף.
פרטי העדכון מופיעים בהודעת האבטחה של הפרויקט ובפרסום הרשמי שלו ב-GitHub.
הוציאו את ממשק הניהול מהאינטרנט הפתוח והשאירו אותו לרשת הפנימית או ל-VPN. הגישה אל הממשק מבחוץ היא התנאי שהניצול נשען עליו, וסגירה שלה מצמצמת את החשיפה עוד לפני שהעדכון מותקן.
ואם המערכת רצה בטווח לאורך תקופה, בדקו מה השתנה בה. מסד נתונים שתוקף יכול היה לכתוב אליו חופשי הוא מסד שעשוי לשאת חשבונות ניהול שלא אתם פתחתם, ושלוחות או כללי חיוג שאינכם יכולים לשייך להחלטה של מישהו.